Windows 기기에서는 엔드포인트용 Microsoft Defender의 문제 해결 모드를 통해 특정 정책이 관리되는 Microsoft Defender 안티바이러스 설정을 일시적으로 변경할 수 있습니다. 문제 해결 모드를 사용해 성능, 애플리케이션 호환성, 오탐 및 기타 안티바이러스 문제를 진단하며, 변조 방지 조치로 인해 보호 설정 변경이 막힐 때도 포함됩니다.
문제 해결 모드는 Windows 또는 macOS를 실행하는 Defender for Endpoint에 등록된 장치에 대해 제공됩니다. 현재 리눅스 기기에서는 문제 해결 모드가 제공되지 않습니다. macOS에서는 문제 해결 모드에서 변조 방지 기능을 비활성화할 수 없습니다. macOS의 요구사항과 지침은 macOS의 엔드포인트용 Microsoft Defender의 문제 해결 모드를 참조하세요.
문제 해결 모드가 활성화된 동안, 로컬 관리자는 일반적으로 정책으로 잠긴 개별 장치의 설정을 변경할 수 있습니다. 로컬 관리자는 Microsoft Defender 안티바이러스를 끄거나 제거할 수는 없지만, 클라우드 보호나 변조 방지 같은 다른 Microsoft Defender 안티바이러스 보안 설정은 변경할 수 있습니다.
문제 해결 모드는 시작까지 최대 15분이 걸릴 수 있으며, 4시간 후에는 자동으로 꺼집니다. 기기당 최대 8시간으로 제한되며, 문제 해결 모드가 처음 활성화된 후 24시간 후에 할당량이 초기화됩니다. 문제 해결 모드가 만료되면 정책 관리 설정은 읽기 전용이 되어 이전 값으로 되돌아갑니다. 장치 사용자는 문제 해결 모드가 시작되거나 종료될 때마다 알림을 받습니다.
변조 방지를 일시적으로 비활성화하면 보안 위험이 증가할 수 있습니다. 일시적으로 변조 방지를 해제할 때 기기가 온라인 상태여야 합니다.
문제 해결 모드가 활성화된 상태에서 관리 정책을 통해 전달된 변경 사항은 문제 해결 모드가 만료될 때까지 적용되지 않습니다. Microsoft Defender 안티바이러스 플랫폼 업데이트도 문제 해결 모드가 활성화된 상태에서는 적용되지 않습니다. 플랫폼 업데이트는 문제 해결 모드가 끝난 후 Windows 업데이트가 실행될 때 적용됩니다.
Prerequisites
문제 해결 모드를 활성화하기 전에 다음 요구사항을 확인하세요:
- Microsoft Entra 보안 관리자 역할입니다. 최소 권한 접근의 경우, 권한 부여 및 설정 \ 보안 설정 \ 핵심 보안 설정(관리) 및 권한 부여 및 설정 \ 보안 설정 \ 감지 튜닝(관리) 권한과 함께 맞춤 Microsoft Defender 통합 역할 기반 접근 제어(RBAC) 역할을 사용하세요. 자세한 내용은 Microsoft Defender 통합 RBAC를 참조하세요.
- Defender for Endpoint에 등록되어 활성화된 기기입니다.
- Microsoft Defender 안티바이러스 플랫폼 버전
4.18.2203(2022년 3월) 이상, 기기에서 활성 실행 중입니다. - 다음 운영 체제 중 하나와 최소 버전 또는 빌드:
Windows 10:
-
21H2 (2021년 11월): 빌드
19044.1618(2022년 3월) 또는 그 이후. -
21H1 (2021년 5월): 제작
19043.1620(2022년 3월) 이후. -
20H2 (2020년 10월): 건설
19042.1620(2022년 3월) 또는 그 이후. -
20H1 (2020년 5월): 빌드
19041.1620(2022년 3월) 이상.
업데이트에 대해서는 KB5011543: Microsoft 업데이트 카탈로그를 참조하세요.
-
21H2 (2021년 11월): 빌드
Windows 11: 지원되는 버전.
-
21H2 (2021년 10월): 빌드
22000.593(2022년 3월) 이후 빌드가 필요합니다. 업데이트는 KB5011563: Microsoft 업데이트 카탈로그를 참조하세요.
-
21H2 (2021년 10월): 빌드
Windows Server 2019: 빌드 (2022년 3월) 또는 그 이후.
17763.2746업데이트에 대해서는 KB5011551: Microsoft 업데이트 카탈로그를 참조하세요.Windows Server 2022: 빌드
20348.617(2022년 3월) 또는 그 이후. 업데이트에 대해서는 KB5011558: Microsoft 업데이트 카탈로그를 참조하세요.이후 Windows Server 버전.
Azure Stack HCI: 버전 23H2 (2023년 11월) 또는 그 이후.
Windows Server 2012 R2 또는 Windows Server 2016: 다음 모든 최소 구성 요소 버전을 포함하는 현대 통합 솔루션:
- 엔드포인트용 Microsoft Defender 센서 버전
10.8049.22439.1084(2022년 9월) 이후 업데이트에 대해서는 KB5005292: Microsoft 업데이트 카탈로그를 참조하세요. - Microsoft Defender 안티바이러스 플랫폼 버전
4.18.2207.7(2022년 8월) 이후. 업데이트에 대해서는 KB4052623: Microsoft 업데이트 카탈로그를 참조하세요. - Microsoft Defender 안티바이러스 엔진 버전
1.1.19500.2(2022년 7월) 이후 버전입니다. 업데이트는 Microsoft Defender 안티바이러스 보안 인텔리전스 업데이트를 참조하세요.
- 엔드포인트용 Microsoft Defender 센서 버전
Microsoft Defender 포털에서 문제 해결 모드를 활성화하세요
Microsoft Defender 안티바이러스 설정을 임시로 변경하기 전에 기기에서 문제 해결 모드를 활성화하세요:
Microsoft Defender 포털https://security.microsoft.com/machines의 디바이스 인벤토리 페이지에서 체크박스를 제외한 장치 행 내 아무 곳을 선택하세요.
장치 상세 페이지에서 추가 옵션 (...)을 선택한 후 문제 해결 모드 켜기(Turn on troubleshooting mode)를 선택하세요.
Note
문제 해결 모드 켜기 옵션은 기기가 필수 조건을 충족하지 않더라도 모든 기기에 표시됩니다.
확인 안내 화면에서 제출을 선택하세요.
장치 상세 페이지에서 문제 해결 모드가 활성화되어 있다고 표시될 때까지 기다리세요. 활성화에는 최대 15분이 걸릴 수 있습니다.
변조 방지 기능을 일시적으로 비활성화하세요
문제 해결 모드가 활성화된 후에는 지원되는 Windows 장치에서 PowerShell을, 지원되는 Windows 클라이언트 장치에서 Windows 보안 앱을 사용하여 변조 방지를 일시적으로 비활성화하세요.
PowerShell을 사용해 일시적으로 변조 방지 기능을 비활성화하세요
장치가 문제 해결 모드에 있을 때 변조 방지를 일시적으로 비활성화하려면, 관리자 권한으로 실행하여 열린 PowerShell 창에서 다음과 같은 Set-MpPreference 명령을 실행하세요:
Set-MPPreference -DisableTamperProtection $true
장치의 변조 방지 상태를 확인하려면 다음 명령을 실행하세요:
Get-MpComputerStatus | Select-Object IsTamperProtected
이 값 False 은 변조 방지가 해제되어 있음을 확인시켜 줍니다.
Windows 보안 앱을 사용해 일시적으로 변조 방지 기능을 비활성화하세요
Windows 보안 앱을 사용해 변조 방지 설정 단계에 따라 변조 방지를 끄세요.
Note
수동으로 변조 방지 기능을 다시 켤 필요는 없습니다. 문제 해결 모드가 만료되면 임시 변경은 폐기되고 변조 방지는 이전의 정책 관리 상태로 돌아갑니다. 이전에 변조 방지 기능이 켜져 있었다면 다시 켜집니다. 이전에 꺼져 있었다면 계속 꺼져 있습니다.
문제 해결 모드 결과 검토
Defender for Endpoint는 문제 해결 과정 전반에 걸쳐 로그와 조사 데이터를 수집합니다:
- 문제 해결 모드가 시작되기 전에
MpPreference의 스냅샷이 생성됩니다. - 문제 해결 모드가 만료되기 직전에 두 번째 스냅샷 수행됩니다.
- 운영 로그는 문제 해결 모드가 활성화된 상태에서 수집됩니다.
다음 방법을 사용하여 문제 해결 모드 정보를 검토하거나 수집하세요:
- Microsoft Defender 포털: 장치 타임라인에서 문제 해결 모드가 언제 시작되고 언제 끝났는지 확인해 보세요.
- 이벤트 뷰어: 애플리케이션 및 서비스 로그>Microsoft>Windows>Windows Defender 확장한 후 운영 항목을 선택하세요. 이벤트 ID는 5000, 5001, 5004, 5007일 수 있습니다. 자세한 내용은 이벤트 로그 및 오류 코드 검토를 참조하여 Microsoft Defender 바이러스 백신 문제를 해결합니다.
- 조사 패키지: 장치 페이지에서 Collect 조사 패키지 를 사용하여 로그와 스냅샷을 수집하세요. 데이터는 관리자가 수집할 때까지 장치에 남아 있습니다.
- 고급 헌팅: 고급 헌팅 쿼리 를 사용해 문제 해결 모드 이벤트를 검토하세요.
고급 헌팅 쿼리
다음 고급 헌팅 쿼리를 사용하여 환경에서 문제 해결 모드 이벤트를 확인하세요. 또한 이 쿼리를 이용해 장치가 문제 해결 모드에 있을 때 알림을 생성하는 탐지 규칙을 만들 수도 있습니다.
특정 디바이스에 대한 문제 해결 이벤트 가져오기
사용하지 않으려는 줄을 주석 처리하여 deviceId 또는 deviceName로 검색하세요.
//let deviceName = "<deviceName>"; // update with device name
let deviceId = "<deviceID>"; // update with device id
DeviceEvents
| where DeviceId == deviceId
//| where DeviceName == deviceName
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| project Timestamp,DeviceId, DeviceName, _tsmodeproperties,
_tsmodeproperties.TroubleshootingState, _tsmodeproperties.TroubleshootingPreviousState, _tsmodeproperties.TroubleshootingStartTime,
_tsmodeproperties.TroubleshootingStateExpiry, _tsmodeproperties.TroubleshootingStateRemainingMinutes,
_tsmodeproperties.TroubleshootingStateChangeReason, _tsmodeproperties.TroubleshootingStateChangeSource
현재 문제 해결 모드에 있는 디바이스
DeviceEvents
| where Timestamp > ago(3h) // troubleshooting mode automatically disables after 4 hours
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
|summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| order by Timestamp desc
디바이스별 문제 해결 모드 인스턴스 수
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(30d) // choose the date range you want
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| sort by count_
문제 해결 모드 인스턴스를 일정 시간 범위 내에서 집계하세요
DeviceEvents
| where ActionType == "AntivirusTroubleshootModeEvent"
| extend _tsmodeproperties = parse_json(AdditionalFields)
| where Timestamp > ago(2d) //beginning of time range
| where Timestamp < ago(1d) //end of time range
| where _tsmodeproperties.TroubleshootingStateChangeReason contains "started"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count()
| where count_ > 5 // choose your max # of TS mode instances for your time range